推荐文章
- 桌面恶意网站图标无法删除解决方案
- 每个页面挂马内容都不相同,如何批量清理(图)
- twex.exe,winlogon.exe,rstray.exe分析
- Worm.Win32.AutoRun.lmx行为分析
- 5566dh,wz123,v2233,Win+E解决方案
- CC0EC2C9.dll ,bKkCsU7Z6YntjH4G.ttf 等盗号木马
- jjxzwzjy090315.exe ,jjxzbjcj32dl.dll 等分析查
- dkmsskmgrs.dll,packet.dll 等病毒清除
- kvsys.sys ,tesafe.sys ,System32.exe查杀
- 隐藏IP 流量转移 可以防御网吧DDOS
- 免费安全工具肉鸡检测器 作者强力推荐
- hytnxobv.dll ,gzqqhx01.dat 查杀
- 下载器 keepSafe.exe 分析查杀
- 2d5b97.tmp ,2cb3df.tmp ,27dc5b.t 分析
- tmpqq10000a.dat 等病毒清除解决方案
- qin58.exe ,ResetTest.txt 等下载者病毒清除
- F_Server.exe 等病毒清除
- 行为分析Trojan.Win32.Buzus.apkp
- IE首页经常被改成5566dh,wz123,v2233
- “犇牛”变种 ibspyerps.dat分析
Win32.Magania.bwsiverclsid.exe文分析
核心提示:病毒标签 病毒名称: Trojan/Win32.Magania.bwsi[GameThief] 病毒类型: 木马 文件 MD5: C4B3397FDEF89787F278DCE015E01808 公开范围: 完全公开 危害等级: 3 文件长度: 30,841 字节 感染系统: Windows98以上版本 开发工具: Microsoft Visual C++ 6.0 加壳类型: UPX 病毒描述 该恶意代码文件为魔兽世界游戏盗号木马,病毒运行后遍历系统目录查找相同文件名找到后删除文件再衍生相同文
保护您的计算机 打造洁净网络 中国反病毒小组给您安全的保障
病毒名称: Trojan/Win32.Magania.bwsi[GameThief]
病毒类型: 木马
文件 MD5: C4B3397FDEF89787F278DCE015E01808
公开范围: 完全公开
危害等级: 3
文件长度: 30,841 字节
感染系统: Windows98以上版本
开发工具: Microsoft Visual C++ 6.0
加壳类型: UPX
病毒描述
该恶意代码文件为魔兽世界游戏盗号木马,病毒运行后遍历系统目录查找相同文件名找到后删除文件再衍生相同文件名的病毒文件到%Windir%\Downloaded Program Files\目录下,防止多个病毒文件产生的冲突,调用病毒自定义的函数“JUFndB4pARSJ”模块来提升进程权限,添加注册表病毒的CLSID值、HOOK启动项,删除System32%目录下的verclsid.exe文件,病毒运行完毕后使用CMD命令删除自身文件,试图将病毒DLL注入到所有进程中、安装消息钩子截取用户账号信息,读取游戏wtf目录下config.wtf配置文件获取用户账户信息后通过URL方式将截取账户信息及截取到得图片发送到作者指定的地址中。
行为分析-本地行为
1、文件运行后会释放以下文件
%Windir%\Downloaded Program Files\SvS2DJAqqTvtTYEU.Ttf
%Windir%\Downloaded Program Files\SjRjQgREDp3P8B4rEEg.cur
2、新增注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{84639C2D-CD75-4081-B515-329AFCECBF19}\InprocServer32\@
值: 字符串: "C:\WINDOWS\system32\SrNRKs5F7Rkv9hp.inf"
描述:添加病毒注册表CLSID值
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{84639C2D-CD75-4081-B515-329AFCECBF19}
值: <值未设置>
描述:添加病毒HOOK启动项
3、调用病毒自定义的函数“JUFndB4pARSJ”模块来提升进程权限,添加注册表病毒的CLSID值、HOOK启动项,删除System32%目录下的verclsid.exe文件,病毒运行完毕后使用CMD命令删除自身文件,试图将病毒DLL注入到所有进程中、安装消息钩子截取用户账号信息,读取游戏wtf目录下config.wtf配置文件获取用户账户信息。
行为分析-网络行为
将截取到游戏账户信息以ULR方式通过以下参数回传到作者地址中
?a=%s&u=%s&c=%s&mb=%s
--------------------------------------------------------------------------------
清除方案
手工清除请按照行为分析删除对应文件,恢复相关系统设置。
推荐使用ATool管理工具
(1)使用ATOOL管理工具,进程管理卸载被注入的病毒模块SjRjQgREDp3P8B4rEEg.cur
(2)删除病毒文件
%Windir%\Downloaded Program Files\SvS2DJAqqTvtTYEU.Ttf
%Windir%\Downloaded Program Files\SjRjQgREDp3P8B4rEEg.cur
(3)删除病毒添加的注册表项
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{84639C2D-CD75-4081-B515-329AFCECBF19}\InprocServer32\@
值: 字符串:
"C:\WINDOWS\Downloaded Program Files\SjRjQgREDp3P8B4rEEg.cur"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{84639C2D-CD75-4081-B515-329AFCECBF19}
此文章对你有帮助吗?如果未能解决你的困扰,请访问我们的论坛发帖求助吧,我要求助!
分享按钮
上一篇文章:“1KB文件夹快捷方式病毒”清除查杀 下一篇文章:兔兔图标秀恶意木马edscn.exe 分析
